朝いちばん、経理の担当者がノートパソコンを抱えて社長室に入ってきます。「社長、これ開いちゃったかもしれないんですけど」。画面には請求書らしいファイルが表示されていて、送ってきた相手に心当たりがありません。しばらく黙ったあとで「たぶん大丈夫ですよね?」と聞かれて、「うん、たぶん」としか返せませんでした。
その机の上には、取引先から届いたセキュリティのチェックシートが置いてあります。「バックアップの取得頻度」と「事故が起きたときの連絡体制」。この2つの欄だけが、何日も空いたままになっています。書き方が分からないから止まっているのではなく、書くべき答えを社内の誰も持っていないから止まっている。そういう詰まり方ではないでしょうか。
私たちデジタル屋さんは、中小企業に外から入って、デジタル化の順番を決める仕事をしています。セキュリティの製品は売っていません。ですから、どの製品を買うべきかという比較はできません。代わりにできるのは、誰が何を確認するのかを先に決めることだと思います。空欄が埋まらない理由は、たいてい製品の側ではなく、決めごとの側にあるように見えます。
今夜、名前を挙げて3つ聞く
ランサムウェアの対策を考えると、たいていは製品を選ぶ話から始まります。ただ、その手前に、お金をかけずに今夜のうちに決められることが3つあります。必要なのは、社内か社外の誰かに、名前を挙げて頼むことだけです。
- バックアップがどこに保存されているかを、今日中に確認して報告してもらう。事務所のパソコンの中なのか、別に置いた機械なのか、インターネット上のサービスなのか。この3つのどれかは、その日のうちに分かるはずです
- 外から社内につなぐ機器の面倒を見ている会社はどこかを、契約書か請求書の束から探してもらう。会社名だけでなく、連絡がつく担当者の名前まで
- 「開いちゃったかもしれません」と言われたときに最初に連絡する相手を、その場で1人決める。決めたことを、その本人と、報告してくる側の全員に伝えておく
「担当を決めておこう」で終わらせると、たぶん動きません。担当という言葉は、誰の予定表にも入らないからです。今日の夕方に、この人へ、この1つを頼む。そこまで決まって、ようやく明日の朝が変わるのだと思います。
ちなみに、警察庁が公表している資料では、2025年に報告されたランサムウェア被害は226件で、そのうち中小企業からの報告が143件と6割を超えており、件数も割合もこれまででいちばん多くなっています。
なぜ製品より先にこの3つなのか。被害を報告した会社の記録を並べて読むと、あるはずのものが役に立たず、閉じているはずの入口が開いていた、という形が繰り返し出てきます。買い足す前に確かめられることが、まだ残っているのではないでしょうか。そして、その入口は、多くの人が思っている場所とは少し違うようです。
「怪しいメールを開かない」だけでは止まりません
警察庁の令和7年 サイバー空間をめぐる脅威の情勢等についてでは、感染経路が分かった92件のうち、VPN機器からの侵入が61件、リモートデスクトップからの侵入が19件と報告されています。いっぽうで、メールやその添付ファイルは2件でした。
この傾向は、同じ資料の本文にも書かれています。
侵入経路は VPN(Virtual Private Network)機器が6割以上を占める状況である
警察庁「令和7年 サイバー空間をめぐる脅威の情勢等について」
VPN機器というのは、社外から社内のネットワークにつなぐための小さな機械です。事務所の入口についている鍵にあたるもの、と考えると近いと思います。テレワークのために置いた会社もあれば、支店や工場をつなぐために何年も前から置いてある会社もあります。多くの場合、事務室の隅か、通信機器がまとまっている棚の中で、静かに動き続けています。
リモートデスクトップのほうは、会社に置いてあるパソコンを、外にいる人が手元から操作するための仕組みです。こちらも便利なので、いったん使い始めると止めにくくなります。誰がいつ設定したのか、社内で覚えている人がいないことも珍しくないと思います。
この2つに共通しているのは、社員の注意力ではどうにもならない、という点です。誰も何も開かなくても、機械の側が古いままなら、そこは開いたままになります。だから守る対象は、人の気のゆるみではなく、入口にある機械の状態のほうだと思います。朝礼で注意を促しても、この機械の状態は変わりません。
もちろん、メールに気をつけなくていいという話ではありません。心当たりのない添付ファイルを開かない、という習慣は、これまでどおり必要です。ただ、そこだけを何度も繰り返しても、いちばん多い入口はふさがらない。そういう関係になっているのだと思います。
自社で当てられないものは、頼む
では、その入口の機械をどうするか。パソコンの更新なら、画面に出てくる案内に従えば自社でできます。けれど、VPN機器やリモートデスクトップの設定は、たいてい自社では触れません。触れないものについて「気をつけます」と言っても、状態は変わらないと思います。ここは、頼むところです。
面倒を見ている会社は、たいてい3つのどれかです。その機器を買ったときの販売会社、リースの契約先、インターネット回線を引いた会社。請求書を1年分さかのぼると、毎月ぶんか毎年ぶんの保守費用が出てくることがあります。そこに書かれている会社名が、探している相手であることが多いと思います。
相手が分かったら、メールを1通送ります。書く内容は、次の6つで足ります。
- 弊社で使っている機器の型番と、いま入っているソフトウェアの版
- その版について、提供元から公表されている修正が出ていないか
- 出ている場合、適用の作業を依頼したい。作業できる最短の日と、その間に通信が止まる時間
- この作業は保守の契約に含まれるのか、それとも別料金になるのか
- 外から社内につなぐことができる利用者の一覧。退職した人のものと、テスト用に作ったまま残っているものがないか
- 回答の期限(たとえば今週の金曜まで)
型番も版も分からないまま送って構いません。分からないので調べて教えてほしい、と書けば済みます。むしろ、こちらが正確に書けないことを前提にして動いてくれる相手かどうかは、この1通の返し方で分かるかもしれません。
面倒を見ている会社が見つからない場合もあります。担当していた人が辞めていたり、契約が何年も前に切れていたり、そもそも誰にも頼んでいなかったり。その場合は、機器の型番を控えるところから始めるしかないと思います。本体の側面や背面に貼られたシールに書いてあることが多いです。型番さえ分かれば、いま頼める会社を探す話へ進めます。
費用がいくらかかるのかも、気になるところだと思います。私たちは製品を売っていないので、妥当な金額を書くことはできません。ただ、見積もりを受け取ったときに聞く項目なら挙げられます。1つは、その金額が今回の作業だけのものか、来年以降も毎年かかるものか。もう1つは、作業のあとで不具合が出たときに、誰がどこまで戻してくれるのか。この2つを聞くだけで、複数の見積もりを並べて比べられる形になることが多いと思います。
判断の材料になる数字も、1つあります。被害に遭ったあとの調査と復旧にかかった費用の総額が1,000万円以上だった割合は、令和5年版で37%、令和6年版で50%、令和7年版で52%と、年を追って上がっています。これは被害を報告した会社の集計であって、どの会社にも同じことが起きるという意味ではありません。ただ、事前に払う額と事後に払う額を、同じ机の上に並べて考えてもいいのではないでしょうか。
その並べ方のひとつとして保険を検討するなら、サイバー保険の補償範囲|見送ってよい会社の条件に、補償の範囲と、保険金が出ない条件をまとめてあります。

機器の面倒を見ている会社がどこか分からない、あるいはそもそも頼んでいる先がない。そういう状態であれば、その整理から始められます。会社の課題診断は無料です。
無料・オンライン可
「自社の場合はどう答えるか」で止まったら
取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。
書きかけの状態でも構いません。
サーバーがなく、Microsoft 365 や Google Workspace だけの会社は
いっぽうで、社内にサーバーもVPN機器も置いていない会社もあります。ノートパソコンと、Microsoft 365 か Google Workspace だけで仕事が回っている場合です。このときは、守る場所が機械からアカウントへ移ります。入口が事務所の中ではなく、ログイン画面の側にあるからです。
決めることは、3つだけだと思います。
- 多要素認証を、役員も含めて全員必須にする。パスワードに加えて、スマートフォンでもう一段だけ確認する仕組みのことです。「上の人は面倒だから外しておく」をやめて、社長も同じ扱いにします
- 退職した人のアカウントと、テスト用に作ったまま残っているアカウントを消す。人事の記録と突き合わせれば、その日のうちに一覧にできます
- 古い方式のログインを止められないかを、管理画面で確認する。設定によっては止められる場合がありますし、業務で使っている道具の都合で止められないこともあります
もう1つ、混ざりやすい話があります。クラウドの「バージョン履歴」や「ごみ箱」を、バックアップの代わりだと考えている場合です。間違えて上書きしたファイルを戻すには役に立ちます。ただ、同じアカウントが乗っ取られたときには、同じ場所にあるものが一緒に巻き込まれることがあります。別のところに、別の入り方で置いてあるものがあるかどうか。そこが分かれ目になるかもしれません。
クラウドだけで仕事をしている会社が何をどこまでやればいいかは、IPAがランサムウェア対策特設ページで資料をまとめています。何から読むか迷ったら、そこから入るのがいいと思います。
どの道具に、どの情報が入っているのか。ここまで来ると、会社全体の棚卸しの話につながります。ただ、それを今夜から始めると、たぶん手が止まります。順番と、先に埋める列については情報資産管理台帳とは?先に埋める7列と作り方で整理しています。
「取っている」と「戻せる」は別のことです
チェックシートの「バックアップの取得頻度」の欄に、毎日と書ける会社は多いと思います。実際、警察庁の令和7年の資料でも、被害を報告した企業・団体のうちバックアップを取得していたのは116件中105件、およそ9割にあたります。
ところが、そのバックアップから被害の直前の水準まで復旧できたのは99件中20件で、およそ5分の1でした。取っている会社はほとんどでしたが、そこから元どおりに戻せた会社は、その一部だったことになります。チェックシートに書ける状態と、実際に業務を再開できる状態は、別のところにあるようです。

止まっていた時間も記録されています。令和7年の資料にある、復旧までに要した期間の内訳です。
| 復旧までに要した期間 | 件数 |
|---|---|
| 即時〜1週間未満 | 29件 |
| 1週間〜1か月未満 | 31件 |
| 1か月〜2か月未満 | 15件 |
| 2か月以上 | 7件 |
| 復旧中 | 25件 |
1か月以上かかった会社と、回答した時点でまだ復旧の途中だった会社が、この表には並んでいます。その間、請求も、給与計算も、出荷の指示も、同じように止まります。
戻せなかった理由の細かい技術の話は、私たちにも全部は分かりません。ただ、社内で確認できる形に置き換えると、次の3つのどれかに当てはまっていることが多いように見えます。
- バックアップが、元のデータと同じ場所・同じアカウントの中に置いてある
- 世代が1つしかなく、壊れたあとのデータで上書きされてしまう
- 戻す手順を、誰も一度も試したことがない
3つめが、いちばん多いのではないでしょうか。そして、いちばん安く確かめられます。
復元テストと呼ぶと大げさに聞こえますが、決めるのは4つだけです。まず、何を戻すか。実際に毎日使っている業務のファイルを1つ選びます。会計の元帳でも、見積書の様式でも、工程表でも構いません。次に、誰が開いて確認するか。普段そのファイルを使っている人にお願いします。詳しい人が開いて「開けました」と言っても、中身が最新かどうかまでは分からないからです。
残りの2つは、記録に関することです。戻し終わるまでに何分かかったかを書き留めること。そして、次に同じことをやる日を、その場でカレンダーに入れること。この4つが揃うと、チェックシートの欄に、取得の頻度だけでなく、最後に戻せることを確認した日付まで書けるようになります。
なお、サイバー攻撃を想定した事業継続計画、つまり止まったときに何をどう続けるかを決めた計画を整備している組織は18.0%だと、令和7年の資料に出ています。整えている会社のほうが、いまはまだ少数です。
「開いちゃったかもしれません」と言われた最初の30分
目の前で、担当者がノートパソコンを抱えて立っています。この30分に何をするかは、いまのうちに決めておけます。
まず、そのパソコンをネットワークから切り離します。有線ならLANケーブルを抜き、無線なら機内モードにするか、無線の接続を切ります。ほかのパソコンや、共有している場所へ広がるのを止めるためです。
次に電源をどうするか、という話になります。すぐに落としたくなりますが、落とさないほうがよい場合があります。あとで何が起きたかを調べるための材料が、電源を切ると消えてしまうことがあるからです。迷ったら、切り離した状態のまま手を止めて、次の連絡へ進むのがよいと思います。
そして、警察に通報し、相談します。連絡先や、事前にできる備えは、警察庁のランサムウェア被害防止対策のページにまとまっています。あわせて、記録(ログ)を消さないでください。パソコンを初期化して使える状態に戻したくなりますが、そうすると何が起きたかを確かめる材料がなくなります。
ここから先の手順は、状況によって変わります。JPCERT/CCが侵入型ランサムウェア攻撃を受けたら読むFAQを公開していて、その時になってから読める形になっています。IPAの中小企業のためのセキュリティインシデント対応の手引きも、規模の近い会社を想定して書かれています。この2つの場所を社内で共有しておくだけでも、あの日の動き出しは変わるかもしれません。
身代金を払うかどうか、という判断が出てくることもあります。これは経営の判断で、私たちが代わりに決めることはできません。ただ、事実として、払っても元どおりに戻るとは限りません。もう1つ、警察庁が公表している内容として、暗号化されたファイルの復号を試みる道があり、その復号ツールは、警察に被害の届出をしていない方でも利用できるとされています。届け出ていないから使えない、ということはないようです。
事故が起きる前に、一度だけ言っておけることもあります。「開いてしまったと言いに来た人を、責めない」。これを先に伝えておかないと、報告が遅れます。遅れた分だけ、切り離すのも、相談するのも遅れます。責めないと決めておくのは、気持ちの問題というより、時間を稼ぐための段取りだと思います。
取引先への連絡についても、いま決めておけることがあります。何をいつ伝えるかは、契約の内容や、預かっている情報の種類によって変わります。そのため、どの会社にも当てはまる一律の答えはないと思います。ただ、連絡先の一覧を先に作っておくことはできます。
一覧に載せるのは、取引先の名前、担当者、電話番号、そして、その相手と交わした契約に事故のときの報告義務が書かれているかどうか。この4つです。作るのに半日もかかりませんし、作っておけば、あの日に契約書の束を探し直さずに済みます。
そして、机の上に置いたままのチェックシート。「事故が起きたときの連絡体制」の欄には、この一覧の存在と、最初に連絡する1人の名前を書けます。まだ決まっていない項目をどう書くかはセキュリティチェックシートの書き方と記入例|未実施の扱いで整理しています。
今週やること、3つに戻す
やることを増やさずに、最初の3つへ戻します。
- 今日:バックアップがどこにあるかを、名前を挙げた1人に確認して報告してもらう。あわせて、実際に使っているファイルを1つ戻してみる日を、来週のどこかに入れる
- 今週中:外から社内につなぐ機器の面倒を見ている会社へ、メールを1通送る。型番と版、公表されている修正の有無、作業できる最短の日、そして退職した人のアカウントが残っていないか
- 今日の夕方:「開いちゃったかもしれません」と言われたときに最初に連絡する相手を1人決めて、全員に伝える。責めない、ということも一緒に伝える
この3つは、どれもお金をかけずにできます。機器の修正を当ててもらう作業や、多要素認証を全員に入れる手間は、少しの費用で済むことが多いと思います。機器そのものの入れ替えや、バックアップの置き場所を別に用意する話は、来期の予算で考える種類のものではないでしょうか。同じ日に全部やろうとすると、たいてい何も終わりません。
どの脅威を先に見ておくべきかで迷ったら、IPAの情報セキュリティ10大脅威 2026が、毎年の並びを示しています。社内で順番を話し合うときの出発点になると思います。
最初の「たぶん大丈夫ですよね?」に、完全な答えを返せる日は来ないのかもしれません。それでも、バックアップがどこにあるかを知っていて、機器を頼める相手がいて、最初に連絡する人の名前が決まっていれば、返せる言葉は変わります。「たぶん」ではなく、「まず、これをやります」と言えます。増えるのは仕事ではなく、決まっていることのほうだと思います。
どの方式で入れるか、どのアカウントから始めるかは多要素認証のやり方|先に入れる2つのアカウントに分けて書きました。返ってきた見積りや業者の返事をどう読むかはVPN脆弱性|更新済みでも4割、誰が直すのかのほうにあります。
機器の面倒を見ている会社が分からない、そもそも何から決めればいいか迷っている。そういうときは、会社の課題診断から始められます。無料で、順番を決めるところだけをお手伝いします。
お気軽にご相談ください
企画段階のご相談でもOKです。1〜2営業日以内にご返信します。
送信ありがとうございました!
お問い合わせありがとうございます。確認メールをお送りしましたのでご確認ください。